Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas de sudo y su revisión

5 tareas · 40 min · Principiante

Sudo es la puerta por la que una cuenta normal ejecuta comandos con los permisos de otra, casi siempre root. Sus reglas se acumulan en un archivo principal y en muchos archivos pequeños que cada equipo añade, y nadie suele leerlos juntos. En Aserríos del Sinú lees el conjunto completo contra las reglas internas de la empresa y buscas el permiso que nunca debió existir, el comando que abre más de lo que parece y el número real de personas que pueden hacerlo todo. Todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Sudo es la puerta por la que una cuenta normal ejecuta comandos con los permisos de otra, casi siempre root. Sus reglas se acumulan en un archivo principal y en muchos archivos pequeños que cada equipo añade, y nadie suele leerlos juntos. En Aserríos del Sinú lees el conjunto completo contra las reglas internas de la empresa y buscas el permiso que nunca debió existir, el comando que abre más de lo que parece y el número real de personas que pueden hacerlo todo. Todo es lectura de evidencia ficticia.

Cada regla de sudoers dice cuatro cosas: quién (una cuenta, o un grupo si empieza por %), dónde (en qué máquinas), como quién (el usuario destino, entre paréntesis) y qué comandos. Por ejemplo, %dba ALL=(postgres) /usr/bin/psql dice que los miembros del grupo dba pueden ejecutar psql con los permisos del usuario postgres.

La parte entre paréntesis es la que más se pasa por alto. (root) y (ALL) son muy distintos de (postgres): el primero entrega todo el servidor; el segundo, solo lo que ese usuario de servicio puede.

Responde para continuar

En la regla `%sistemas ALL=(root) /usr/bin/systemctl status erp.service`, ¿qué indica `(root)`?

Ver pista de ayuda

Lo que va entre paréntesis es el usuario cuyos permisos se usan al ejecutar.

La regla interna R2 dice que NOPASSWD solo se admite para tareas automáticas con un comando fijo. Una regla NOPASSWD con ALL a una persona hace que, con su sesión abierta, cualquiera que use su equipo (o su cuenta robada) ejecute lo que quiera como root sin que nada se le pregunte.

Abre reglas-internas.txt y sudoers.d.txt. Cada bloque de sudoers.d.txt indica el archivo del que viene.

Responde para continuar

¿Qué archivo de sudoers.d da a una persona la ejecución de cualquier comando sin contraseña?

Un comando permitido no siempre se limita a lo que su nombre sugiere. Los editores de texto y los paginadores permiten, desde dentro, lanzar otros programas. Si una regla los autoriza con permisos de root, quien los ejecuta puede salir de ellos con una consola de root: la regla permitía «editar un archivo» y en la práctica permite todo. Por eso R3 los prohíbe como comando.

Lee la columna de comandos de cada regla en sudoers.d.txt. Ayuda mirar reglas-internas.txt, pero la respuesta es el grupo, no la regla.

Responde para continuar

¿Qué grupo tiene una regla cuyo comando permitido es un editor de texto?

R1 dice que solo sudo-admin ejecuta cualquier comando como root. Para saber si se cumple hay que sumar todas las fuentes: el archivo principal, cada archivo de sudoers.d y la pertenencia a los grupos que aparecen. Una persona cuenta una sola vez aunque llegue por dos reglas, y root no se cuenta.

Combina sudoers.txt, sudoers.d.txt y grupos.txt.

Responde para continuar

¿Cuántas cuentas, sin contar root, pueden ejecutar cualquier comando como root en sinu-erp01?

Sudoers es un archivo cuya sintaxis, si se rompe, deja a todos sin sudo: nadie podría arreglarlo desde una cuenta normal. Por eso la herramienta visudo abre el archivo con un bloqueo contra ediciones simultáneas y comprueba la sintaxis antes de guardarlo. En una revisión, que una regla haya pasado por visudo no la hace correcta; solo garantiza que está bien escrita.

Responde para continuar

Una regla de sudoers fue guardada con visudo sin ningún error. ¿Qué se puede concluir?

Ver pista de ayuda

visudo comprueba la forma de la regla, no su contenido.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad